<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>dyingeyes weblog &#187; Refererspam</title>
	<atom:link href="http://www.dyingeyes.de/tag/refererspam/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.dyingeyes.de</link>
	<description>Persoenliches Allerlei, Webworking und Linux</description>
	<lastBuildDate>Mon, 23 Jan 2012 19:14:35 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3</generator>
		<item>
		<title>Und raus bist&#160;du</title>
		<link>http://www.dyingeyes.de/2007/01/18/und-raus-bist-du/</link>
		<comments>http://www.dyingeyes.de/2007/01/18/und-raus-bist-du/#comments</comments>
		<pubDate>Thu, 18 Jan 2007 10:16:07 +0000</pubDate>
		<dc:creator>Boris Stumpf</dc:creator>
				<category><![CDATA[Spam und Scam]]></category>
		<category><![CDATA[Refererspam]]></category>
		<category><![CDATA[robots.txt]]></category>
		<category><![CDATA[Suchmaschinen]]></category>

		<guid isPermaLink="false">http://www.dyingeyes.de/2007/01/18/und-raus-bist-du/</guid>
		<description><![CDATA[Wenn du ein Suchmaschinen-Bot bist und dich nicht einmal f&#252;r meine robots.txt interessierst (geschweige denn ignorierst, was drinnen steht), dann wirst du ganz einfach ausgesperrt. Nicht wahr, lieber WWWeasel Robot v1.00? Und wenn du, lieber ottosuch-Bot, seit wirklich geraumer Zeit meinst, mich f&#252;r bl&#246;d halten und mir best&#228;ndig unter Vorspiegelung gef&#228;lschter User-Agents deinen Referer ins [...]]]></description>
			<content:encoded><![CDATA[<p>Wenn du ein Suchmaschinen-Bot bist und dich nicht einmal f&#252;r meine <a href="http://de.wikipedia.org/wiki/Robots_Exclusion_Standard">robots.txt</a> interessierst (geschweige denn ignorierst, was drinnen steht), dann wirst du ganz einfach ausgesperrt.</p>
<p>Nicht wahr, lieber <strong>WWWeasel Robot v1.00</strong>?</p>
<p>Und wenn du, lieber <strong>ottosuch</strong>-Bot, seit wirklich geraumer Zeit meinst, mich f&#252;r bl&#246;d halten und mir best&#228;ndig unter Vorspiegelung gef&#228;lschter User-Agents deinen Referer ins Logfile spammen zu k&#246;nnen, dann wirst du jetzt ganz einfach schon auf Serverebene ausgesperrt.</p>
<p>Der Rest eurer ebenso unwillkommenen Kollegen, die sich blo&#223; wichtig machen wollen, wird hier im Bl&#246;gchen ja sch&#246;n von <a href="http://www.homelandstupidity.us/software/bad-behavior/bad-behavior-download/">Bad Behavior</a> abgefangen.</p>
<h3>Nachtrag kurz vor Mittag:</h3>
<p>Zum <strong>ottosuch</strong>-Thema und dem dahinter stehenden &#187;Gesch&#228;ftsmodell&#171; samt Betreiber gibts ausgehend von z.B. <a href="http://www.eiderstede.de/blog/2005/03/31/gert-kambartel-ein-spammer-aus-magdeburg">Eierstede!</a> jede Menge mehr zu lesen.</p>
<hr /><small>© Boris Stumpf - dyingeyes weblog 2004ff<br />Dieser Feed ist nur f&#252;r die pers&#246;nliche, nicht gewerbliche Nutzung bestimmt. Die Verwendung dieses Feeds auf kommerziellen Webseiten und/oder ohne Quellenangabe verst&#246;&#223;t gegen die Lizenzbedingungen der <a rel="license" href="http://creativecommons.org/licenses/by-nc/2.0/de/">Creative Commons License</a>.<br />(Digitaler Fingerabdruck: 60c77d9e74d57f2299f42475f0e24778)<br /><a rel="license" href="http://creativecommons.org/licenses/by-nc/2.0/de/">					<img alt="Creative Commons License" style="border-width:0" src="http://i.creativecommons.org/l/by-nc/2.0/de/88x31.png" /></a></small><br /><br />]]></content:encoded>
			<wfw:commentRss>http://www.dyingeyes.de/2007/01/18/und-raus-bist-du/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Aus der&#160;Log-Kiste</title>
		<link>http://www.dyingeyes.de/2006/11/22/aus-der-log-kiste/</link>
		<comments>http://www.dyingeyes.de/2006/11/22/aus-der-log-kiste/#comments</comments>
		<pubDate>Tue, 21 Nov 2006 23:55:16 +0000</pubDate>
		<dc:creator>Boris Stumpf</dc:creator>
				<category><![CDATA[Spam und Scam]]></category>
		<category><![CDATA[Refererspam]]></category>

		<guid isPermaLink="false">http://www.dyingeyes.de/2006/11/22/aus-der-log-kiste/</guid>
		<description><![CDATA[User-Agent: &#187;FOTOCHECKER WIR FINDEN SIE ALLE!&#171; Meinetwegen, klar doch. Aber ab sofort nicht mehr bei mir! User-Agent: &#187;http://pressemitteilung. ws/&#171; Referer: &#187;http://pressemitteilung. ws/&#171; Was interessiert mich das? Spammt mir gef&#228;lligst nicht euren Referer ins Log! Das gilt weiterhin auch f&#252;r den ottosuch. Die L&#228;stigen sterben nicht aus. Sie vermehren sich eher&#8230; © Boris Stumpf - dyingeyes [...]]]></description>
			<content:encoded><![CDATA[<p>User-Agent: &#187;FOTOCHECKER WIR FINDEN SIE ALLE!&#171;<br />
Meinetwegen, klar doch. Aber ab sofort nicht mehr bei mir!</p>
<p>User-Agent: &#187;http://pressemitteilung. ws/&#171;<br />
Referer: &#187;http://pressemitteilung. ws/&#171;<br />
Was interessiert mich das?<br />
Spammt mir gef&#228;lligst nicht euren Referer ins Log! Das gilt weiterhin auch f&#252;r den ottosuch.</p>
<p>Die L&#228;stigen sterben nicht aus. Sie vermehren sich eher&#8230; <img src='http://www.dyingeyes.de/wp-includes/images/smilies/smilie_sleep.gif' alt=':sleeep:' class='wp-smiley' /> </p>
<hr /><small>© Boris Stumpf - dyingeyes weblog 2004ff<br />Dieser Feed ist nur f&#252;r die pers&#246;nliche, nicht gewerbliche Nutzung bestimmt. Die Verwendung dieses Feeds auf kommerziellen Webseiten und/oder ohne Quellenangabe verst&#246;&#223;t gegen die Lizenzbedingungen der <a rel="license" href="http://creativecommons.org/licenses/by-nc/2.0/de/">Creative Commons License</a>.<br />(Digitaler Fingerabdruck: 60c77d9e74d57f2299f42475f0e24778)<br /><a rel="license" href="http://creativecommons.org/licenses/by-nc/2.0/de/">					<img alt="Creative Commons License" style="border-width:0" src="http://i.creativecommons.org/l/by-nc/2.0/de/88x31.png" /></a></small><br /><br />]]></content:encoded>
			<wfw:commentRss>http://www.dyingeyes.de/2006/11/22/aus-der-log-kiste/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Bad Behavior&#160;2.0.7</title>
		<link>http://www.dyingeyes.de/2006/11/06/bad-behavior-207/</link>
		<comments>http://www.dyingeyes.de/2006/11/06/bad-behavior-207/#comments</comments>
		<pubDate>Mon, 06 Nov 2006 21:00:22 +0000</pubDate>
		<dc:creator>Boris Stumpf</dc:creator>
				<category><![CDATA[Spam und Scam]]></category>
		<category><![CDATA[Wordpress]]></category>
		<category><![CDATA[Bad Behavior]]></category>
		<category><![CDATA[Kommentarspam]]></category>
		<category><![CDATA[Refererspam]]></category>
		<category><![CDATA[Wordpress-Plugins]]></category>

		<guid isPermaLink="false">http://www.dyingeyes.de/2006/11/06/bad-behavior-207/</guid>
		<description><![CDATA[Heute erschienen, schon eingespielt hier auf meinem WordPress-Bl&#246;gchen. Zuletzt hat es mal ein sogenanntes &#187;False Positive&#171; gegeben, d.h. es wurde jemand ausgesperrt, der immer nur ganz brav spamfrei liest und kommentiert. Habe daraufhin einen entsprechenden IP-Bereich in der Whitelist (&#8250;whitelist.inc.php&#8249;) freigegeben. Was das Problem erst einmal ad hoc behoben haben sollte. Das Problem lag offenbar [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://error.wordpress.com/2006/11/06/bad-behavior-207/">Heute erschienen</a>, schon eingespielt hier auf meinem WordPress-Bl&#246;gchen.</p>
<p>Zuletzt hat es mal ein sogenanntes &#187;False Positive&#171; gegeben, d.h. es wurde jemand ausgesperrt, der immer nur ganz brav spamfrei liest und kommentiert. Habe daraufhin einen entsprechenden IP-Bereich in der Whitelist (&#8250;whitelist.inc.php&#8249;) freigegeben. Was das Problem erst einmal ad hoc behoben haben sollte. Das Problem lag offenbar in der pluginseitigen Abfrage von externen &#187;Blacklists&#171;.<br />
M&#246;glicherweise zeigen sich die Verbesserungsbem&#252;hungen f&#252;r die neue Version u.a. in Form noch feinerer Differenzierung von verd&#228;chtigen IP-Adressen. Mal sehen&#8230;</p>
<hr /><h3>Kommentare von:</h3><ul><li>Lyrasia am <a href="http://www.dyingeyes.de/2006/11/06/bad-behavior-207/">7.11.2006</a></li><li>Boris (Autor) am <a href="http://www.dyingeyes.de/2006/11/06/bad-behavior-207/">7.11.2006</a></li></ul><hr /><small>© Boris Stumpf - dyingeyes weblog 2004ff<br />Dieser Feed ist nur f&#252;r die pers&#246;nliche, nicht gewerbliche Nutzung bestimmt. Die Verwendung dieses Feeds auf kommerziellen Webseiten und/oder ohne Quellenangabe verst&#246;&#223;t gegen die Lizenzbedingungen der <a rel="license" href="http://creativecommons.org/licenses/by-nc/2.0/de/">Creative Commons License</a>.<br />(Digitaler Fingerabdruck: 60c77d9e74d57f2299f42475f0e24778)<br /><a rel="license" href="http://creativecommons.org/licenses/by-nc/2.0/de/">					<img alt="Creative Commons License" style="border-width:0" src="http://i.creativecommons.org/l/by-nc/2.0/de/88x31.png" /></a></small><br /><br />]]></content:encoded>
			<wfw:commentRss>http://www.dyingeyes.de/2006/11/06/bad-behavior-207/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Referer-Otto</title>
		<link>http://www.dyingeyes.de/2006/08/17/referer-otto/</link>
		<comments>http://www.dyingeyes.de/2006/08/17/referer-otto/#comments</comments>
		<pubDate>Thu, 17 Aug 2006 20:04:37 +0000</pubDate>
		<dc:creator>Boris Stumpf</dc:creator>
				<category><![CDATA[Spam und Scam]]></category>
		<category><![CDATA[Refererspam]]></category>

		<guid isPermaLink="false">http://www.dyingeyes.de/2006/08/17/referer-otto/</guid>
		<description><![CDATA[Seit ziemlich geraumer Zeit beobachte ich einen Spider (Bot), der mir m&#228;&#223;ig, aber recht regelm&#228;&#223;ig seinen URI (ottosuch.de) in die Referer spammt. Das nutzt ihm zwar absolut gar nichts, und wegen Blockade via .htaccess kommt er hier im Bl&#246;gchen auch nicht weiter und kann vor allem keine E-Mailadresse auslesen. Was er wom&#246;glich t&#228;te, wenn er [...]]]></description>
			<content:encoded><![CDATA[<p>Seit ziemlich geraumer Zeit beobachte ich einen Spider (Bot), der mir m&#228;&#223;ig, aber recht regelm&#228;&#223;ig seinen URI (ottosuch.de) in die Referer spammt. Das nutzt ihm zwar absolut gar nichts, und wegen Blockade via <code>.htaccess</code> kommt er hier im Bl&#246;gchen auch nicht weiter und kann vor allem keine E-Mailadresse auslesen. Was er wom&#246;glich t&#228;te, wenn er k&#246;nnte&#8230; vermute ich.</p>
<p>Er interessiert sich &#252;berhaupt nicht f&#252;r eine <code>robots.txt</code>, und seine Natur verschleiert er reichlich ungeschickt &#252;ber faule User-Agent-Angaben.</p>
<p>Urteil: <em>Endg&#252;ltig disqualifiziert.</em> <img src='http://www.dyingeyes.de/wp-includes/images/smilies/smilie_nono.gif' alt=':nono:' class='wp-smiley' /> </p>
<p>Habe heute mal ein wenig mit Hilfe einer guten Suchmaschine nach dem kleinen Wicht gesucht und zahlreiche interessante Fundstellen aufgest&#246;bert. Das Ding nebst Betreiber ist offenbar schon vielerorts mit diversen Aktivit&#228;ten h&#246;chst unangenehm aufgefallen, wie mir scheint. Suchet selbst, und ihr werdet finden&#8230;</p>
<p>Bislang kommt das Ding immer &#252;ber dieselbe IP-Adresse reingeschneit, die wohl einem dedizierten Mietserver bei einem bekannten Provider zuzuordnen ist, auf dem auch die zugeh&#246;rige(n) Website(s) angesiedelt sind.</p>
<p>Wer also sichergehen will, dass seine Website unbehelligt bleibt und sich dabei &#252;ber etwas Refererspam nicht weiter aufregt, sperre einfach die IP-Adresse oder den Namen des Dings (z.B. &#8250;ottosuch&#8249;) im Refererfeld in seiner <code>.htaccess</code>-Datei.</p>
<p>Bei eigenem Server (und entsprechender Zugangsm&#246;glichkeit) empfiehlt sich wom&#246;glich auch die harte Tour per Komplettverweis via <code>iptables</code>-Regel.</p>
<hr /><small>© Boris Stumpf - dyingeyes weblog 2004ff<br />Dieser Feed ist nur f&#252;r die pers&#246;nliche, nicht gewerbliche Nutzung bestimmt. Die Verwendung dieses Feeds auf kommerziellen Webseiten und/oder ohne Quellenangabe verst&#246;&#223;t gegen die Lizenzbedingungen der <a rel="license" href="http://creativecommons.org/licenses/by-nc/2.0/de/">Creative Commons License</a>.<br />(Digitaler Fingerabdruck: 60c77d9e74d57f2299f42475f0e24778)<br /><a rel="license" href="http://creativecommons.org/licenses/by-nc/2.0/de/">					<img alt="Creative Commons License" style="border-width:0" src="http://i.creativecommons.org/l/by-nc/2.0/de/88x31.png" /></a></small><br /><br />]]></content:encoded>
			<wfw:commentRss>http://www.dyingeyes.de/2006/08/17/referer-otto/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Bad Behavior: Keys und was&#160;dahintersteckt</title>
		<link>http://www.dyingeyes.de/2006/07/05/bad-behavior-keys-und-was-dahintersteckt/</link>
		<comments>http://www.dyingeyes.de/2006/07/05/bad-behavior-keys-und-was-dahintersteckt/#comments</comments>
		<pubDate>Wed, 05 Jul 2006 19:37:35 +0000</pubDate>
		<dc:creator>Boris Stumpf</dc:creator>
				<category><![CDATA[Blogging]]></category>
		<category><![CDATA[Spam und Scam]]></category>
		<category><![CDATA[Bad Behavior]]></category>
		<category><![CDATA[Kommentarspam]]></category>
		<category><![CDATA[Refererspam]]></category>
		<category><![CDATA[Wordpress-Plugins]]></category>

		<guid isPermaLink="false">http://www.dyingeyes.de/2006/07/05/bad-behavior-keys-und-was-dahintersteckt/</guid>
		<description><![CDATA[Anders als bei den Vorversionen (1.2.x) wird in Bad Behavior 2 bei den blockierten Zugriffen nicht mehr offen in die Datentabelle geschrieben, warum der jeweilige Zugriff blockiert wurde. Und auch die HTTP-Antwortcodes (200, 400, 403, 412 etc.) sind nicht mehr sichtbar. Stattdessen schreibt das Plugin pro Eintrag lediglich einen Zahlencode in das Feld &#187;Key&#171; der [...]]]></description>
			<content:encoded><![CDATA[<p>Anders als bei den Vorversionen (1.2.x) wird in <a href="http://error.wordpress.com/2006/07/04/bad-behavior-2/">Bad Behavior 2</a> bei den blockierten Zugriffen nicht mehr offen in die Datentabelle geschrieben, warum der jeweilige Zugriff blockiert wurde. Und auch die HTTP-Antwortcodes (200, 400, 403, 412 etc.) sind nicht mehr sichtbar.</p>
<p>Stattdessen schreibt das Plugin pro Eintrag lediglich einen Zahlencode in das Feld &#187;Key&#171; der angelegten Datentabelle.</p>
<p>In einer <a href="http://error.wordpress.com/2006/06/07/bad-behavior-2-beta-1/">Antwort des Entwicklers</a> (Kommentar Nr. 32) als einzige Fundstelle auf eine Anfrage per Kommentar (Nr. 21) konnte ich nur die folgende Differenzierung entnehmen:</p>
<p>Steht im Feld &#187;Key&#171; der Zahlenwert <strong>00000000</strong>, so hei&#223;t das, dass der Request geloggt, aber nicht blockiert wurde. Laut Entwickler loggt &#8250;Bad Behavior&#8249; auch solche Zugriffe, die nicht eindeutig als Spamkommentar eingestuft werden, die aber trotzdem aufgrund bestimmter Kriterien an der Schwelle zum Verdacht stehen.</p>
<p>Alle anderen Zahlenwerte (z.B. <strong>17566707</strong> oder <strong>17f4e8c8</strong>) stehen f&#252;r blockierte Zugriffe. Mehr noch: Sie stehen f&#252;r klar definierte Antworten des Plugins auf den jeweiligen Request, samt HTTP-Antwortcode.</p>
<h3>Und wo finde ich nun diese Informationen?</h3>
<p>Im Verzeichnis, welches die Dateien des Plugins beherbergt, findet sich eine Datei <code>&#8250;responses.inc.php&#8249;</code>. Dort sind alle Key-Codes zu finden nebst den im jeweiligen Fall generierten Plugin-Antworten. <em><br />
(Diese Key-Antwort-Zuordnung werde ich nun in vern&#252;nftig menschenlesbarer Form in eine Textdatei extrahieren, um bei Bedarf schnell nachgucken zu k&#246;nnen&#8230;)</em></p>
<p>Und einen <a href="http://www.homelandstupidity.us/software/bad-behavior/bad-behavior-download/"><img src="http://www.dyingeyes.de/wp-images/bad-behavior.png" alt="Bad Behavior 2" /></a> gibts beim Autor auch noch. Den ich mir gleich unten rechts verlinkt in die Seitenleiste baue&#8230;</p>
<hr /><h3>Kommentare von:</h3><ul><li>Michael Hampton am <a href="http://www.dyingeyes.de/2006/07/05/bad-behavior-keys-und-was-dahintersteckt/">5.7.2006</a></li><li>Boris (Autor) am <a href="http://www.dyingeyes.de/2006/07/05/bad-behavior-keys-und-was-dahintersteckt/">5.7.2006</a></li><li>jens am <a href="http://www.dyingeyes.de/2006/07/05/bad-behavior-keys-und-was-dahintersteckt/">8.7.2006</a></li><li>dyingeyes weblog &raquo; Bad, bad, bad&#8230; Behavior am <a href="http://www.dyingeyes.de/2006/07/05/bad-behavior-keys-und-was-dahintersteckt/">8.1.2007</a></li></ul><hr /><small>© Boris Stumpf - dyingeyes weblog 2004ff<br />Dieser Feed ist nur f&#252;r die pers&#246;nliche, nicht gewerbliche Nutzung bestimmt. Die Verwendung dieses Feeds auf kommerziellen Webseiten und/oder ohne Quellenangabe verst&#246;&#223;t gegen die Lizenzbedingungen der <a rel="license" href="http://creativecommons.org/licenses/by-nc/2.0/de/">Creative Commons License</a>.<br />(Digitaler Fingerabdruck: 60c77d9e74d57f2299f42475f0e24778)<br /><a rel="license" href="http://creativecommons.org/licenses/by-nc/2.0/de/">					<img alt="Creative Commons License" style="border-width:0" src="http://i.creativecommons.org/l/by-nc/2.0/de/88x31.png" /></a></small><br /><br />]]></content:encoded>
			<wfw:commentRss>http://www.dyingeyes.de/2006/07/05/bad-behavior-keys-und-was-dahintersteckt/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Schlechtes Benehmen, Version&#160;2</title>
		<link>http://www.dyingeyes.de/2006/07/05/schlechtes-benehmen-version-2/</link>
		<comments>http://www.dyingeyes.de/2006/07/05/schlechtes-benehmen-version-2/#comments</comments>
		<pubDate>Wed, 05 Jul 2006 09:55:28 +0000</pubDate>
		<dc:creator>Boris Stumpf</dc:creator>
				<category><![CDATA[Spam und Scam]]></category>
		<category><![CDATA[Wordpress]]></category>
		<category><![CDATA[Bad Behavior]]></category>
		<category><![CDATA[Kommentarspam]]></category>
		<category><![CDATA[Refererspam]]></category>
		<category><![CDATA[Wordpress-Plugins]]></category>

		<guid isPermaLink="false">http://www.dyingeyes.de/2006/07/05/schlechtes-benehmen-version-2/</guid>
		<description><![CDATA[Vergangenen Monat hatte ich schon auf ein hochinteressantes Antispam-Plugin f&#252;r WordPress geschrieben, welches ich seitdem h&#246;chst erfolgreich einsetze: Bad Behavior, inzwischen ganz frisch erh&#228;ltlich in Version 2. Nochmal kurz zur Funktionsweise: Das Plugin erkennt in Richtung des Blogs eingehende Spam-Attacken anhand der Analyse der HTTP-Header, welche die erzeugende Software &#252;bermittelt. Dar&#252;berhinaus werden auf diese Weise [...]]]></description>
			<content:encoded><![CDATA[<p>Vergangenen Monat <a href="http://www.dyingeyes.de/2006/06/07/plugin-gegen-spambots/">hatte ich schon</a> auf ein hochinteressantes Antispam-Plugin f&#252;r WordPress geschrieben, welches ich seitdem h&#246;chst erfolgreich einsetze:</p>
<p><a href="http://www.homelandstupidity.us/software/bad-behavior/"><strong>Bad Behavior</strong></a>, inzwischen ganz frisch <a href="http://error.wordpress.com/2006/07/04/bad-behavior-2/">erh&#228;ltlich in <strong>Version 2</strong></a>.</p>
<h3>Nochmal kurz zur Funktionsweise:</h3>
<p>Das Plugin erkennt in Richtung des Blogs eingehende Spam-Attacken anhand der Analyse der HTTP-Header, welche die erzeugende Software &#252;bermittelt. Dar&#252;berhinaus werden auf diese Weise auch einige bekannte aggressive Web-Spider sowie E-Mail-Harvester erkannt und gebannt.</p>
<p>Der Witz dabei ist, dass dieses Tool schon die Anfragen der fraglichen Software-Tools (die Seitenaufrufe oder Requests) blockiert und mit 403-Fehlermeldungen oder selbstgenerierten 412-Fehlern beantwortet. Dies spart gerade bei den massiven Spamattacken, die viele von uns Bloggern inzwischen t&#228;glich heimsuchen, enorm Datenverkehr, da eben keine Dateien auf Requests mehr zur&#252;ckgeliefert werden, sondern blo&#223; Fehlermeldungen.</p>
<p>Auf diese Weise entlastet &#8250;Bad Behavior&#8249; ganz nebenbei nachgeschaltete Plugins wie <em>Akismet</em> oder <em>Spam Karma</em>, die ja bekanntlich die eingegangenen Kommentare inhaltlich analysieren und &#8250;bearbeiten&#8249;.</p>
<p>Ich habe die Vorversion recht regelm&#228;&#223;ig per Blick in die Datentabelle, in die &#8250;Bad Behavior&#8249; die geblockten Requests protokolliert, kontrolliert. Mir sind dabei bisher keine &#187;False Positives&#171; aufgefallen. Das hei&#223;t, es sind wohl keine Anfragen blockiert worden, die von &#8250;normalen&#8249; Besuchern meines Bl&#246;gchens kamen. Die neue Version soll hier laut Entwickler noch etwas differenzierter zu Werke gehen.</p>
<p>Im Zweifelsfall aber sollte es durchaus m&#246;glich sein &#8211; ich meine das irgendwo gelesen zu haben &#8211; dass man gezielt bestimmte Zugriffe (User-Agents etc.) manuell per Konfiguration zulassen kann.</p>
<hr /><h3>Kommentare von:</h3><ul><li>WWWorker - Sascha Carlin am <a href="http://www.dyingeyes.de/2006/07/05/schlechtes-benehmen-version-2/">12.7.2006</a></li></ul><hr /><small>© Boris Stumpf - dyingeyes weblog 2004ff<br />Dieser Feed ist nur f&#252;r die pers&#246;nliche, nicht gewerbliche Nutzung bestimmt. Die Verwendung dieses Feeds auf kommerziellen Webseiten und/oder ohne Quellenangabe verst&#246;&#223;t gegen die Lizenzbedingungen der <a rel="license" href="http://creativecommons.org/licenses/by-nc/2.0/de/">Creative Commons License</a>.<br />(Digitaler Fingerabdruck: 60c77d9e74d57f2299f42475f0e24778)<br /><a rel="license" href="http://creativecommons.org/licenses/by-nc/2.0/de/">					<img alt="Creative Commons License" style="border-width:0" src="http://i.creativecommons.org/l/by-nc/2.0/de/88x31.png" /></a></small><br /><br />]]></content:encoded>
			<wfw:commentRss>http://www.dyingeyes.de/2006/07/05/schlechtes-benehmen-version-2/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Plugin gegen&#160;Spambots</title>
		<link>http://www.dyingeyes.de/2006/06/07/plugin-gegen-spambots/</link>
		<comments>http://www.dyingeyes.de/2006/06/07/plugin-gegen-spambots/#comments</comments>
		<pubDate>Wed, 07 Jun 2006 21:25:53 +0000</pubDate>
		<dc:creator>Boris Stumpf</dc:creator>
				<category><![CDATA[Spam und Scam]]></category>
		<category><![CDATA[Wordpress]]></category>
		<category><![CDATA[Bad Behavior]]></category>
		<category><![CDATA[Kommentarspam]]></category>
		<category><![CDATA[Refererspam]]></category>
		<category><![CDATA[Wordpress-Plugins]]></category>

		<guid isPermaLink="false">http://www.dyingeyes.de/2006/06/07/plugin-gegen-spambots/</guid>
		<description><![CDATA[Dank eines Artikels von Sascha Carlin bin ich auf ein interessantes WordPress-Plugin gesto&#223;en, welches angetan ist, Spambots direkt beim Zugriff auf Blog-Dokumente abzufangen und zur&#252;ckzuweisen. (Spambots sind Skripte, die Spammer verwenden, um Weblogs nach interessanten Informationen &#8211; E-Mailadressen &#8211; abzugrasen, sowie Skripte, die zum Zwecke des Absonderns von Kommentar-, Trackback- und Refererspam auf Weblogs losgelassen [...]]]></description>
			<content:encoded><![CDATA[<p>Dank eines <a href="http://itst.net/520-spam-statistiken">Artikels von Sascha Carlin</a> bin ich auf ein interessantes WordPress-Plugin gesto&#223;en, welches angetan ist, Spambots direkt beim Zugriff auf Blog-Dokumente abzufangen und zur&#252;ckzuweisen.</p>
<p>(Spambots sind Skripte, die Spammer verwenden, um Weblogs nach interessanten Informationen &#8211; E-Mailadressen &#8211; abzugrasen, sowie Skripte, die zum Zwecke des Absonderns von Kommentar-, Trackback- und Refererspam auf Weblogs losgelassen werden.)</p>
<p>Das <a href="http://www.homelandstupidity.us/software/bad-behavior/">Bad-Behavior-Plugin</a> besteht aus einer Reihe von Dateien, die darauf angesetzt sind, unerw&#252;nschte User-Agents aufgrund ihrer auff&#228;lligen Besonderheiten in den &#252;bermittelten HTTP-Headern und anderer Kriterien zu erkennen und unverz&#252;glich mit einer Fehlermeldung abzuweisen.</p>
<p>Die blockierten Zugriffe werden dabei mitgeloggt und in einer zus&#228;tzlichen Datenbanktabelle abgelegt, wo sie mit geeigneten Mitteln (z.B. phpmyadmin) &#252;berpr&#252;ft werden k&#246;nnen. Eine &#8250;Whitelist&#8249; ist m&#246;glich, um im Zweifelsfall falsch erkannte, erw&#252;nschte User-Agents durchlassen zu k&#246;nnen.</p>
<p>Wie Sascha Carlin schreibt, sollte das Plugin bei gutem Funktionieren eine angenehme Entlastung f&#252;r <a href="http://akismet.com/">Akismet</a> darstellen. Dem pflichte ich uneingeschr&#228;nkt bei.</p>
<p>Au&#223;erdem reduziert die Blockade unmittelbar beim Zugriff auf ein Dokument tats&#228;chlich den Datenverkehr, wogegen Akismet ja erst im Nachhinein &#8211; nach erfolgtem Zugriff &#8211; t&#228;tig wird.</p>
<p>Ich habe das Plugin installiert und werde es die n&#228;chsten Tage genauer beobachten. Sollte einer meiner geneigten Leser ab sofort beim Zugriff auf dieses Bl&#246;gchen abgewiesen werden, so m&#246;ge er/sie es mir bitte mitteilen. Per Kommentar hier oder per E-Mail.</p>
<hr /><h3>Kommentare von:</h3><ul><li>dyingeyes weblog &raquo; Schlechtes Benehmen, Version 2 am <a href="http://www.dyingeyes.de/2006/06/07/plugin-gegen-spambots/">5.7.2006</a></li></ul><hr /><small>© Boris Stumpf - dyingeyes weblog 2004ff<br />Dieser Feed ist nur f&#252;r die pers&#246;nliche, nicht gewerbliche Nutzung bestimmt. Die Verwendung dieses Feeds auf kommerziellen Webseiten und/oder ohne Quellenangabe verst&#246;&#223;t gegen die Lizenzbedingungen der <a rel="license" href="http://creativecommons.org/licenses/by-nc/2.0/de/">Creative Commons License</a>.<br />(Digitaler Fingerabdruck: 60c77d9e74d57f2299f42475f0e24778)<br /><a rel="license" href="http://creativecommons.org/licenses/by-nc/2.0/de/">					<img alt="Creative Commons License" style="border-width:0" src="http://i.creativecommons.org/l/by-nc/2.0/de/88x31.png" /></a></small><br /><br />]]></content:encoded>
			<wfw:commentRss>http://www.dyingeyes.de/2006/06/07/plugin-gegen-spambots/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Referer-Quiz</title>
		<link>http://www.dyingeyes.de/2006/05/02/referer-quiz/</link>
		<comments>http://www.dyingeyes.de/2006/05/02/referer-quiz/#comments</comments>
		<pubDate>Tue, 02 May 2006 20:17:38 +0000</pubDate>
		<dc:creator>Boris Stumpf</dc:creator>
				<category><![CDATA[Spam und Scam]]></category>
		<category><![CDATA[Refererspam]]></category>

		<guid isPermaLink="false">http://www.dyingeyes.de/2006/05/02/referer-quiz/</guid>
		<description><![CDATA[Was ergibt: 16x Aufruf der Eingangsseite des Blogs &#252;ber 4 Tage verteilt 16x identischer Referer: http://www ottosuch de / index.php 16x identische IP-Adresse und dabei 4 unterschiedliche User-Agents in unregelm&#228;&#223;iger Folge Refererspam? Kommentare von:Nicolai Schwarz am 2.5.2006© Boris Stumpf - dyingeyes weblog 2004ffDieser Feed ist nur f&#252;r die pers&#246;nliche, nicht gewerbliche Nutzung bestimmt. Die Verwendung [...]]]></description>
			<content:encoded><![CDATA[<p>Was ergibt:</p>
<ul>
<li>16x Aufruf der Eingangsseite des Blogs &#252;ber 4 Tage verteilt</li>
<li>16x identischer Referer: <em>http://www ottosuch de / index.php</em></li>
<li>16x identische IP-Adresse und dabei</li>
<li>4 unterschiedliche User-Agents in unregelm&#228;&#223;iger Folge</li>
</ul>
<p>Refererspam?</p>
<hr /><h3>Kommentare von:</h3><ul><li>Nicolai Schwarz am <a href="http://www.dyingeyes.de/2006/05/02/referer-quiz/">2.5.2006</a></li></ul><hr /><small>© Boris Stumpf - dyingeyes weblog 2004ff<br />Dieser Feed ist nur f&#252;r die pers&#246;nliche, nicht gewerbliche Nutzung bestimmt. Die Verwendung dieses Feeds auf kommerziellen Webseiten und/oder ohne Quellenangabe verst&#246;&#223;t gegen die Lizenzbedingungen der <a rel="license" href="http://creativecommons.org/licenses/by-nc/2.0/de/">Creative Commons License</a>.<br />(Digitaler Fingerabdruck: 60c77d9e74d57f2299f42475f0e24778)<br /><a rel="license" href="http://creativecommons.org/licenses/by-nc/2.0/de/">					<img alt="Creative Commons License" style="border-width:0" src="http://i.creativecommons.org/l/by-nc/2.0/de/88x31.png" /></a></small><br /><br />]]></content:encoded>
			<wfw:commentRss>http://www.dyingeyes.de/2006/05/02/referer-quiz/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>

